Smarthomewebwinkel ROBBshop meldt cyberaanval, klantgegevens zijn uitgelekt

De Nederlandse smarthomewebshop ROBBshop meldt dat het slachtoffer is geworden van een cyberaanval. Daarbij zijn persoonsgegevens uitgelekt, waaronder namen, adressen, e-mailadressen en bestelgeschiedenis. Het is niet duidelijk hoeveel klanten door het incident zijn getroffen.

ROBBshop-eigenaar Rob van Brunschot laat aan Tweakers weten dat er ongeveer 14MB aan gegevens gestolen zijn. Dat zouden omgerekend zo'n 30.000 e-mailadressen kunnen zijn, al is niet duidelijk hoeveel klanten er precies getroffen zijn en welke gegevens er gestolen zijn.

De onderstaande gegevens zijn mogelijk bij de cyberaanval gestolen:

  • Volledige naam
  • Klantnummer
  • Adres
  • Telefoonnummer
  • E-mailadres
  • Geboortedatum
  • Bestelgeschiedenis
  • Btw-nummer
  • Wachtwoordhashes

Hash als beveiliging

Hashen is het met een algoritme in één richting omzetten van gegevens in een niet meer herleidbare waarde met een vaste lengte. Deze beveiligingstechniek maakt het moeilijker om wachtwoorden te achterhalen.

ROBBshop gebruikt als extra beveiligingsmaatregel ook salten. Deze techniek voegt een unieke waarde aan het te hashen gegeven toe. Daardoor leveren twee dezelfde waarden, bijvoorbeeld identieke wachtwoorden, na het hashen een andere output op. Dit maakt het nog moeilijker om te achterhalen wat de oorspronkelijke waarde was.

De webwinkel schrijft in de e-mail aan klanten dat er ook wachtwoordhashes van gebruikers met een account zijn gestolen. Het gaat om wachtwoorden gehasht met bcrypt. Deze zouden niet herleidbaar zijn naar de daadwerkelijke wachtwoorden. Toch moeten klanten uit voorzorg hun wachtwoord veranderen.

De webshop benadrukt dat er geen financiële gegevens zoals rekeningnummers en creditcardgegevens zijn gestolen. Het bedrijf heeft het datalek bij de Autoriteit Persoonsgegevens gemeld, wat verplicht is bij incidenten met een dergelijke impact.

Aanval via backdoor Shopware

Volgens Van Brunschot vond de cyberaanval plaats via het e-commerceplatform Shopware. Deze software zou onlangs geüpdatet zijn, waarbij een kritiek beveiligingslek werd geïntroduceerd. Deze kwetsbaarheid zou vanaf zondag 30 augustus door de cybercriminelen zijn uitgebuit. Inmiddels is het beveiligingslek volgens hem gedicht.

Overigens stelt de eigenaar van de webshop dat het vermoedelijk om amateurs gaat. "Wij zagen tijdens ons werk in de backend gegevens live veranderen. Zo kwamen we erachter." De criminelen zouden hebben geprobeerd om een payment skimmer te installeren. Dit is een manier om betaalgegevens te stelen. Dit is volgens de ondernemer niet gelukt. Shopware reageerde niet voor de publicatie van dit artikel op vragen van Tweakers.

ROBBshop
Bron: ROBBshop

Door Yannick Spinner

Redacteur

04-09-2026 • 16:30

135

Submitter: rene_prins

Reacties (134)

Sorteer op:

Weergave:

Mail zelf ook ontvangen, volledige mail:


Beste klant,

Je ontvangt deze e-mail omdat wij je uit voorzorg willen waarschuwen voor eventuele risico’s als gevolg van een cyberaanval bij ROBBshop. We vinden deze situatie heel vervelend en informeren je hierover graag zo goed mogelijk.

Wat is er aan de hand?

Onlangs is ROBBshop getroffen door een cyberaanval. Uit ons onderzoek is gebleken dat een klein deel van onze klantgegevens wellicht is geraakt. Aangezien wij niet precies kunnen achterhalen van welke klanten de gegevens zijn geraakt, informeren wij je graag uit voorzorg.

Om welke gegevens gaat het?

Ons onderzoek laat zien dat de gelekte informatie mogelijk de volgende gegevens bevat:
  • Volledige naam
  • Klantnummer
  • Adres
  • Telefoonnummer
  • E-mailadres
  • Geboortedatum
  • Bestelgeschiedenis
  • Btw-nummer
  • Wachtwoord-hashes (een unieke digitale afdruk van je wachtwoord waarmee een systeem kan controleren of je wachtwoord klopt, zonder het echte wachtwoord op te slaan. Jouw daadwerkelijke wachtwoord is dus niet zichtbaar in de data en dus ook niet geraakt.)
Dit is niet gelekt:
  • IBAN (rekeningnummer)
  • Creditcardgegevens
Wat kan ik doen als klant?

Wees extra alert op verdachte activiteiten. Voorbeelden hiervan kunnen zijn:
  • Met je naam, adres, telefoonnummer en e-mailadres kunnen cybercriminelen proberen contact met je op te nemen. Ze doen zich hierbij wellicht voor als medewerker van ROBBshop, je bank of een andere organisatie. Wees daarom altijd alert bij telefoontjes, sms'jes, WhatsApp-berichten of e-mails die je hierover ontvangt.
  • Wees voorzichtig met het openen van links in e-mails, sms'jes en appjes. Verdachte berichten zijn vaak te herkennen aan taalfouten of een afzender die je niet kent. Controleer daarom altijd het telefoonnummer van de afzender of kijk goed naar wat er ná het ‘@’-teken van een e-mailadres staat.
Cyberincidenten komen helaas steeds vaker voor en geen enkele organisatie is volledig immuun. Niet elk datalek resulteert daadwerkelijk in misbruik, maar we kunnen niet garanderen dat misbruik van jouw gegevens is uitgesloten.

Waarom laten we je dit weten?

Transparantie is een kernwaarde binnen onze organisatie. Daarnaast willen we je uit voorzorg informeren, zodat je passende actie kunt ondernemen bij mogelijke ongebruikelijke activiteiten. Jouw vertrouwen en veiligheid staan bij ons altijd voorop.

Welke acties hebben wij ondernomen?

Als gevolg van dit beveiligingsincident hebben wij, samen met externe experts, de volgende stappen ondernomen:
  • Directe beperking van de schade: zodra het incident werd ontdekt, is de onbevoegde toegang onmiddellijk geblokkeerd.
  • Verplichte reset van je wachtwoord: uit voorzorg hebben wij alle wachtwoorden gereset. Je kunt daardoor niet meer inloggen met je oude inloggegevens. Klik bij het inloggen op ‘Ik ben mijn wachtwoord vergeten’ om een nieuw wachtwoord aan te maken.
  • Versterkte beveiliging: samen met een team van externe experts hebben wij aanvullende technische maatregelen doorgevoerd om onze systemen nog beter te beschermen.
  • Regelgeving & transparantie: het datalek is door ons gemeld bij de Autoriteit Persoonsgegevens (AP).
  • Ondersteuning voor jou als klant: heb je vragen naar aanleiding van deze cyberaanval? Dan vragen we je bij voorkeur om te reageren op deze e-mail.
Wij betreuren de situatie enorm en bieden onze welgemeende excuses aan. We doen er alles aan om jouw gegevens in de toekomst nog beter te beschermen.

Met vriendelijke groet,
Rob van Brunschot
ROBBshop
Daarom vul ik bij elke webshop tegenwoordig 0612345678 in als mijn telefoonnummer. Ik heb nog nooit meegemaakt dat een webshop mijn nummer nodig heeft, als ik ze wil bereiken bel ik hun wel. En op 1 januari krijg ik heel wat felicitaties vanwege mijn verjaardag :+

[Reactie gewijzigd door Senaxx op 4 september 2026 19:17]

Nou.. pakketbezorging komt altijd binnen op mn telefoon. Evenals de locker code.
Kan ook via mail en dan via een nietszeggend/spam mailadres.

Push berichten in bijv dhl of PostNL app hebben ook geen telefoonnummer nodig, gaat op adres.
ja precies, ik genereer tegenwoordig aliassen via proton. ben er klaar mee dat die mail adressen steeds op straat komen.
Shop heeft je mail, koppelt dat aan de zending, als postnl je nummer heeft blijven de sms'jes werken.
uit automatisme gebruik ik nog steeds het zelfde telefoonnummer als jou.
Maar eigenlijk is het niet nodig meer, want die is toch al gelekt door Odido :o
Weet je dat het een bestaand nummer kan zijn? Dus krijgt iemand nog steeds je berichten binnen
Idd, plus een nep naam en emailadres speciaal voor oakketjes
Dat is fijn, tot er voor bezorging ineens wordt uitgeweken naar een pakketpunt en je je moet legitimeren voor een pakketje
Mijn geboortedatum valt net voor Black Friday. Mooi kortingingsbonnen bivenop de BF prijs kunnen krijgen.
Oh gelukkig heb ik een ander nummer 0634567890 😅 Is inderdaad niet nodig tenzij je een pakket vanuit het buitenland hebt.
Waarom toch zoveel bedrijven het lef hebben om iemand zijn geboortedatum te vragen, en waarom vervolgens zoveel mensen het klakkeloos invullen blijft voor mij een raadsel.

Volgens mij mag je het ook helemaal niet uit vragen als je het voor jouw proces niet nodig hebt?
Om ze een aanbieding te kunnen doen net voor ze jarig zijn ;-)
Daarvoor heb je alleen dag en maand nodig, maar niet het jaartal.
Dan kunnen ze gerichter aanbiedingen mailen op basis van je leeftijd ;-)

Oftewel, totaal niet nodig idd
Nog erger, waarom vullen mensen daar hun echte geboortedatum in?
Ik heb de mail niet ontvangen, maar ik heb wel ooit iets besteld bij "Beaumotica" en Beaumotica is overgegaan in ROBBshop. Het is mij niet helemaal duidelijk of mijn gegevens nu ook zijn gelekt.. weet iemand hoe dit zit?

https://www.robbshop.nl/blog/beaumotica-onderdeel-van-robbshop
Jup zelfde mail ontvangen.
Je moet ook niet je echte gegevens invullen bij webshops. Ik heb vrijwel overal dummy data staan, tot het moment dat ik iets wil bestellen. Dan verander ik mijn gegevens naar de echte gegevens, na het bestellen wordt het weer dummy data.
En je gaat er dan vanuit dat er geen mutaties bestaan in hun database waar nog jouw echte gegevens in staan?

[Reactie gewijzigd door phray op 5 september 2026 00:13]

Ik ga nergens van uit.
Ik doe het maximale wat ik kan om mijn gegevens te beschermen zolang ik klant ben.
Een hacker die mijn gegevens nog niet heeft is een loser. Ik gebruik unieke wachtwoorden voor alles, meer doen heeft nog weinig nut. Maar ik vind het leuk om te lezen dat jij er nog goede moed op hebt.

[Reactie gewijzigd door BlaDeKke op 4 september 2026 17:29]

Uniek wachtwoord een catchall mailbox en niet je echte geboortedatum dan ben je al prima bezig. De rest van je data moet je toch waarheidsgetrouw invullen.
Ik laat de meeste pakketten ook op mijn werk bezorgen. Zo lekt mijn adres ook niet uit.
Je doet het maximale nutteloze. Die database bevat waarschijnlijk heel de historie van die gegevens. Ze moeten namelijk hun order bijhouden voor de bedrijfsadmin.
En dan jatten ze een pakbon of factuur en liggen je gegevens alsnog op straat.

Aan de andere kant: als ze nu mijn data nog steeds niet hebben zijn het echt prutsers. Ik ben zowel klant van Odido als Bol.
Ik kan het aantal keren dat mijn gegevens zijn gejat de afgelopen jaren niet eens meer op 2 handen tellen.
Ik ga er gewoon vanuit dat iedereen het heeft en check alle mails die ik krijg dubbel. Verder krijg ik een melding van alle wijzigingen en bij/afschrijvingen van mijn bankrekeningen.

Veel meer kan je tegenwoordig ook niet meer doen.
Ik zit inmiddels in de race met de gedachte dat Google toch al alles van mij weet, waar ik woon en werk, welke routes ik af leg, wat voor boodschappen ik doe (Jumbo/Lidl/Appie bonus programmas), wat ik denk voordat ik het zelf denk, dus een webshop met mijn daadwerkelijke (google) email en telefoonnummer meer of minder, helaas is het nou toch al te laat. Mochten ze er wel misbruik van maken, of lekt het uit, hebben we altijd de "report as spam" en "block" knoppen nog :+
Was laatst bij de tandarts, locatie staat altijd uit. sprak nog over het gebruik van listerine dat ik dat al jaren niet meer had gebruikt, en waarempel , savond reclame van listerine op me telefoon
Waarschijnlijk had je al regelmatig reclame van Listerine. Maar het viel je nu op omdat je het erover had gehad die dag. Baader-Meinhoffenomeen, ook wel frequentie-illusie.

Er gebeurt (veel te) veel met je data maar Google luistert echt je telefoon niet af (zouden ze best willen).
Denk dat er al ruim 10 jaar geen reclame van listirine meer is .
Stond je wifi en je Bluetooth ook uit? Ik vermoed van niet
Bor Coördinator Frontpage Admins / FP Powermod @adje123 • 4 september 2026 17:17
En die bestelling inclusief de daarbij gebruikte data wordt gewoon opgeslagen in de administratie en voor bv de belastingdienst. Ook jouw data kan buitgemaakt worden.
Daar heb ik verder geen invloed op.
Op de gegevens die ik zelf kan aanpassen, daar heb ik wel invloed op en dat is ook precies wat ik illustreer in mijn comment
Prima dat je ons vertelt dat je invloed hebt op velden en heel veel moeite doet voor iets dat je niets oplevert. De order staat zoals hij is, daar verander je niets aan. Dus je doet het allemaal voor niets. Je komt alleen maar over alsof je niets begrijpt van ordersystemen.
Facturen zijn niet buitgemaakt voor zover ik begrijp. (Bestelgeschiedenis is niet facturen) Alleen daarin zouden zijn echte gegevens staan.
Dat is wel heel erg wensdenken:
  • Een beetje ERP heeft een geschiedenis dus als je je gegevens wijzigt staan de oude er ook nog
  • Ook al zou er geen geschiedenis zijn; dikke kans dat je, als je hebt besteld, het factuur en afleveradres los worden opgeslagen zodat je oude bestellingen goed kunt weergeven
Dat laatste is volgens mij ook wettelijk zo geregeld. De tenaamstelling moet zijn zoals deze was op het moment van de transactie
Leuk geprobeerd, maar dat is verspilde tijd en moeite. Ik heb zelf meerdere webshops voor klanten draaien via o.a. Shopify en Shopware, en alle mutaties worden gewoon bijgehouden en voor altijd bewaard, inclusief pakbonnen en facturen.
Je overtreedt dus de wet.
Het is wettelijk verplicht om als ondernemer de factuurgegevens 7 jaar te bewaren.
https://www.autoriteitper...aren-van-persoonsgegevens
De wet gaat namelijk 2 kanten op, na verstrijken van de bewaartermijn en als deze gegevens niet meer nodig zijn, 'moet' je ze verwijderen (of anonimiseren).
Ook ik heb vandaag ook de befaamde e‑mail van ROBBshop ontvangen. Mijn laatste factuur dateert van 12 augustus 2019 – ruim zeven jaar geleden. Het blijft opvallend hoe slordig sommige organisaties met gegevens omgaan; dit voorval bevestigt dat beeld opnieuw.

Bij Odido heb ik een verzoek tot vergetelheid ingediend. Volgens de bevestiging van hun servicedesk is dit verzoek uitgevoerd. Ik heb zelfs expliciet gevraagd om een overzicht van de gegevens die eventueel niet zijn verwijderd vanwege wettelijke uitzonderingen, maar dit overzicht heb ik nooit ontvangen. Volledige data gewoon gelekt.

Wie nu nog denkt dat persoonsgegevens overal zorgvuldig en conform de AVG worden beheerd, kent de ICT‑praktijk waarschijnlijk niet goed. Het is een chaos en het wordt eerst veel erger voordat het beter wordt. Madness.
Wat niet wil zeggen dat je ze 7 jaar lang online in een webshop hoeft te laten staan. Het is prima mogelijk om enkel de administratie te bewaren.
Precies. En het valt me nog te zien of het dus ook nodig is om al die 7 jaar al die CRUD-data te hebben ;)
In die zeven jaar heb je de order met het toenmalige besteladres en dergelijke. Want dat was de order toen. Dus het moment dat hij of zij, zijn echte gegevens gebruikt, blijven die gegevens gewoon staan. Want die zijn onderdeel van die order. Het word niet naar het actuele adres gelinkt dat zou poor design zijn.
Voor altijd is wat overdreven, maar je hebt vanuit de overheid minstens zoveel jaar bewaarplicht.
Dat snap ik. Maar in de praktijk zijn er nog weinig organisaties die bewaartermijnen toepassen. Dus ikreageer op wat er in de comment staat.
Van facturen e.d. niets van dat alles vraagt de belastingdienst online bereikbaar (te houden)
Maar de meeste bedrijven hebben er maar 1 systeem voor. Wel realistisch blijven
Huh? Facturen exporteren, database (offsite) archiveren of desnoods facturen uitprinten en alle relevante klantdata verwijderen/anonimiseren.
Ze mogen die data niet verwijderen de eerste 7 jaar. En uitprinten? Dat kost opslag en dan heb je nog steeds een extra kopie nodig voor brand etc etc etc.
Echt onzin:
De basisgegevens uit uw administratie, zoals bijvoorbeeld de debiteuren- en crediteurenadministratie, de in- en verkoopadministratie en het grootboek, moet u altijd 7 jaar bewaren.

Een webshop is geen boekhoudpakket. En dan nog de belastingdienst stelt nergens dat het online moet staan. Bij controle moet de boekhouding getoond kunnen worden en inzichtelijk worden gemaakt. Zo’n inspecteur gaat echt niet de webshop doorneuzen naar staminformatie. Die wilt facturen en grootboek zien (zoals boven gequote).

Die gaan echt niet eisen dat gebruikersnamen, wachtwoorden, en andere accountgegevens online doorzoekbaar moeten zijn.

[Reactie gewijzigd door mgizmo op 6 september 2026 01:25]

Waarom zou je überhaupt informatie invullen als je niets bestelt?
Ik moet dat weleens doen om de prijs te kunnen zien. Niet normaal maar ze doen het! Dan vul ik dummy data.

[Reactie gewijzigd door moimeme op 5 september 2026 01:56]

Als je een order plaatst zullen ze toch echt je adresgegevens door moeten geven aan de pakketdienst. Die informatie moet ergens vandaan komen. Die wordt dus ook bewaard.
Ook als ik wél bestel, gebruik ik geen echte gegevens. Een niet bestaande naam, tijdelijke mailalias en telefoonnr 06 1234 5678. Nog nooit een probleem gehad, zelfs niet bij ophalen of retourneren bij een pakketpunt. Toegegeven, resteert info van de payment provider, en het afleveradres moet natuurlijk kloppen, maar als dat verder met geen ander echt gegeven matcht is dat ook waardeloos (het bestaan van het adres is immers al wereldkundig, gelet op de BAG). Ik ga ervan uit dat alles al gelekt is, maar toch, je wil ergens de schijn van controle aan ontlenen :P
Lezen met een Jambers stem. De een verzamelt postzegels, de ander sigarenbandjes, en weer een ander past zijn gegevens op webshops aan.
"Overdag is hij een doodgewone man. Maar als hij 's avonds zijn bestellingen plaatst bij een online winkel... weet hij eigenlijk zelf ook niet meer wie hij is." :P
"Gebruik een wachtwoord dat je de afgelopen 9 keer niet hebt gebruikt"
Met je alu hoedje op in een lange regenjas met plaksnor alles contant afrekenen in de buurtwinkel twee dorpen verderop een met afgeplakt nummerbord op je fiets wegkarren....

Lijkt me de enige optie. Je data liggen op straat dus beveilig je omgeving. Net als je huis is het gewoon zichtbaar voor inbrekers en zul je gewoon moeten beveiligen en op moeten letten
Wel al je electronica thuis laten en een route zonder camera's zien te vinden.
Maar dan heeft de webshop toch ook je echte adres gekoppeld aan die transactie, dus wat is het nut? Ze zullen het adres van de transactie ook bewaren toch? Kan me niet voorstellen dat dat overschreven wordt door de dummy data, in geval van een probleem willen ze het adres waar het pakket naar toe gegaan is altijd terug kunnen zoeken. Is alleen voor jezelf onhandig denk ik.
Ik heb de mail ook ontvangen. 1 bestelling geplaatst in juli 2019, is de wettelijke bewaartermijn van de gegevens dan niet inmiddels verstreken?
In principe met ja, maar kan me voorstellen dat ze 2019 pas ik januari 2027 in zijn geheel deleten...
Mijn laatste bestelling: 2017. Nooit aangemeld voor een nieuwsbrief, en in elk geval na 2019 ook niet gekregen (anders had ik me er voor afgemeld).

En toch blijken mijn gegevens nog in een database te staan. Verrassend? Nee. Maar zover ik weet absoluut niet volgens de regeltjes.
Het gaat niet alleen om de bestelling. Ook om ander contact, zoals reclame naar je emailadres sturen. Als je je daarvoor hebt uitgeschreven in 2019, dan is de termijn inmiddels verstreken. Als je ze gewoon geblokkeerd of genegeerd hebt, niet. Dan mogen ze je gegevens bewaren tot jij je uitschrijft voor de nieuwsbrief/kortingen via mail.
Ik heb de mail ook ontvangen. 1 bestelling geplaatst in juli 2019, is de wettelijke bewaartermijn van de gegevens dan niet inmiddels verstreken?
Ja, dat verbaast mij ook. Mijn laatste (en enige) bestelling dateert uit 2018. Toch de mail gehad.
Nooit opgegeven voor nieuwsbrieven of iets dergelijks (nooit gekregen ook).

[Reactie gewijzigd door Donstil op 4 september 2026 18:15]

Hoezo zijn volgens hun wachtwoord hashes niet herleidbaar naar echte wachtwoorden. Hebben ze ooit van bruteforcen en Rainbow tables gehoord? Vertel liever welk hashing algoritme ze gebruiken...
Hoezo zijn volgens hun wachtwoord hashes niet herleidbaar naar echte wachtwoorden. Hebben ze ooit van bruteforcen en Rainbow tables gehoord? Vertel liever welk hashing algoritme ze gebruiken...
Als de wachtwoorden netjes met een salt zijn gehashed dan heb je niet zoveel aan rainbow tables en bruteforcen is dan ook niet heel realistisch.
Dat is natuurlijk afhankelijk van het hashing algoritme. md5 kun je salten dat je een ons weegt, maar zal toch echt relatief eenvoudig te brute forcen zijn (het werd niet voor niks 15 tot 20 jaar geleden al sterk afgeraden om md5 te gebruiken, en computers zijn alleen maar sneller geworden).

Wat je heden ten dagen wilt zijn bcrypt, argon met voldoende complexiteit of pbkdf2 met bv sha512 en dan voldoende iteraties (voldoende is dan in de 10.000en).
Jij houdt vast ook nog rekening met ROT13 als encryptiemethode...
Dat kan je leuk stellen, maar heb je enig idee hoeveel software er rondslingert met 100 jaar oude code waar men niet meer aan durft te komen?

Dus wees niet verbaasd dat md5 nog breed in gebruik is. En voor sommige dingen is het nog prima, maar niet wachtwoorden.
We hebben het hier over Robbshop, een webwinkel. Die stamt niet uit 1993. Je mag verwachten dat die draait op software die up to date is, waarbij MD5 niet meer gebruikt wordt.
Zeg dat dan. Helemaal als iets als robbshop. Het is niet de trekpleister die gehacked is ofzo.
Bcrypt (60 tekens) met salt
Deze informatie is nogal essentieel. Dat info blok over hashes zegt gewoon vrij weinig zonder te weten welk hashing algoritme gebruikt is. Ja, salting maakt het veiliger, maar dat is relatief ten opzichte van het algoritme. Als het met md5 gehasht is, incl salt, kun je nog steeds eenvoudig brute-forcen (simpelweg omdat je heden ten dagen duizenden md5 hashes in een seconde kunt genereren, het algoritme wordt niet voor niks al 15+ jaar sterk afgeraden omdat het makkelijk te brute forcen is). En gezien de salt bij de hash zal staan hoef je de salt al niet meer te brute forcen. Shopware is daarbij ook open source, dus het "algoritme" is bekend, als hacker kun je gewoon opzoeken dat Shopware bv md5(salt wachtwoord) doet, dus v.w.b. brute forcen hoef je ook maar md5(salt willekeurig) te doen, rolt daar dezelfde hash uit heb je het ww gevonden.

Terwijl moderne algoritmes, zoals bcrypt, veel trager zijn en dus veel minder snel te brute forcen. En door het gebruik van salts dus ook niet mogelijk om rainbow tables te gebruiken (oftewel: "collectief" een tabel opstellen met X in is Y uit, heb je Y weet je dat X de input was).
bcrypt word gewoon genoemd in het artikel...
Nee, "bycrypt" wordt genoemd in het artikel, op dit moment :Y). En toen ik mijn post plaatste heb ik ook nog op de pagina naar "bcrypt" gezocht en vond ik het niet in het artikel (nu dus ook niet, want typo). En @YannickSpinner heeft ook nog gereageerd dat hij het heeft toegevoegd: YannickSpinner in 'Smarthomewebwinkel ROBBshop meldt cyberaanval, klantgegevens zijn uitgelekt' dus grote kans dat mijn reactie een van de triggers was waarom jij het wel in het artikel hebt gelezen
Ooit van salten gehoord? 😊 (eventueel met een pepper erbij)

Wat heb je aan het weten van het hash-algoritme? Stel dat het SHA384 is. En nu?
Misschien heel dom, heb er 0 verstand van, maar waarom worden alle gegevens van klanten (anw) niet weggeschreven in dezelfde manier als de wachtwoorden? Word dit teveel netwerk/server verkeer?
Ja gaat niet werken. Wachtwoord hash kan alleen in een richting. Dus wat iemand invoert hash en controleren of deze hetzelfde is. Gaat niet werken met adres.
Duidelijk bedankt voor de toelichting. :)
hashes zijn geen encryptie, hashes zijn een afgeleid nummer met een berekening die herhaalt kan worden op nieuwe input en dan resultaat vergelijken voor een match. Maar de dief weet niet wat de oorspronkelijke input was. De gebruiker wel (het ww).

Encryptie is reversible. En dat kunnen ze wel gebruiken voor de gegevens. Maar dat geeft alleen bescherming tegen het jatten van de hele database (files). En hack in de applicatie helpt het niet bij omdat de applicatie voor zijn functioneren er natuurlijk bij moet kunnen dus die kan het decrypten.

Dit is een sumiere uitleg voor wat extra illustratie op je vraag.
Het is wel iets genuanceerder dan dit.

Ja, wachtwoorden kan je in 1 richting hashen, omdat je vergelijkt met een opgegeven wachtwoord dat ook op dezelfde manier gehasht wordt.

Dat betekent niet dat je andere data niet kan beschermen. Je kan bvb alles in je DB versleutelen, en dit kan enkel omgezet worden wanneer je een sleutel hebt die je elders opslaat. Als je DB gecompromitteerd wordt gaan de aanvallers niets met de data kunnen doen als de versleuteling zwaar genoeg is.

Natuurlijk, als ze toegang hebben tot alles, hebben ze ook toegang tot de sleutel.

Wij versleutelen standaard alle leesbare tekst die ook maar iets te maken heeft of kan herleid worden tot een persoon in onze DB's met AES-256-GCM, en de sleutel locaties worden extra beveiligd.
Klopt allemaal, maar dat was niet de vraag van rikadoo :)
"Overigens stelt de eigenaar van de webshop dat het vermoedelijk om amateurs gaat."

Sure... Daarom dat ze ff rustig kunnen inbreken.. Al geluk wel op tijd

[Reactie gewijzigd door Nilex op 4 september 2026 16:59]

Hoe amateuristisch zijn ze bij Robbshop zelf wel niet dan...
Zo amateurisch dat het meteen opviel en het een lek is zonder patch in software van een derde partij die ze afnemen....
Het gaat in principe om een zero-day in software die robbshop afneemt ergens. Ben niet zo zeker dat je robbshop dan amateuristisch kan noemen. Er is ook nog geen fix om te installeren.

En voor hacks hoef je echt niet meer veel te weten. Je kan ze gewoon kopen met instructies op het darkweb en een hele toolset. Gewoon een business.

Net als mensen die nog onder de indruk zijn Denial of Service attacks. Dat is naar, maar gewoon scriptkiddie werk, niets bijzonders aan. Gewoon af te nemen in minder frisse landen.
Vanuit waar doe jij de aanname dat er geen fix is om te installeren? Shopware heeft namelijk op 17 augustus een aankondiging verstuurd dat er een belangrijkste security release ging komen.

Op 25 augustus hebben ze de fix in zowel een versie update als in een losse security bundel gereleased.

Bij ons bedrijf maken wij ook gebruik van Shopware en hebben al onze projecten dezelfde dag nog voorzien van óf de update óf de security plugin. Dat ROBBShop op 30 augustus dit nog niet had gefixed is volledig hun eigen schuld.
Als ik het zo lees gaat het om deze vulnerability, waarvan nog geen CVE is uitgebracht: https://github.com/shopware/shopware/security/advisories/GHSA-p37c-pm9p-7vm5

Robbshop voldoet aan de vooraarden uit deze advisory.

Bijzonder vind ik wel dat deze zo'n lage score krijgt. SQL injectie is toch wel echt ernstig.

Nu vraag ik me af of het wel zo handig is van shopware om uitgebreid te omschrijven wat er mis is, zonder dat een CVE is uitgebracht.

De meeste bedrijven monitoren toch echt op CVE's en niet specifiek op dit soort advisories.

[Reactie gewijzigd door Xilonz op 4 september 2026 17:08]

Ik ken het platform niet, maar mogelijk omdat het iets is dat je eigenlijk niet internet exposed moet houden. Het gaat over sales channels en backend api.

Ze zeggen dat je als workarround api access kan restricten. Ofwel dat klinkt mij alsof het niet nodig is dit extern toegankelijk te hebben. Iets wat robbshop mogelijk wel had gedaan.

Admin api's en interfaces intern houden en niet op het internet is best practice dus kan je de score best nog wel wat lager houden.

In deze comment zit een behoorlijk blok aan aannames, maar het zijn redenen voor een mogelijk lage score.
Er is op 25 augustus een nieuwe release van Shopware uitgebracht waar dit in gefixed is. Naast de update is er ook een security plugin uitgebracht die dit fixed.

https://github.com/shopware/shopware/blob/v6.7.13.1/RELEASE_INFO-6.7.md#67131
Ook slachtoffer hier (denk ik), want mail gehad. Gelukkig gebruik ik al vaak iCloud hide my emails bij webshops, bij deze toevallig wel mijn eigen mail gebruikt zag ik. :( En ik vul bij telefoonnummer altijd al 06-12345678 in, totale onzin dat ze dat (veelal verplicht) uitvragen. “Om te bellen als er iets mis is met je bestelling”. Je stuurt maar een mail, en dan kunnen we altijd nog bellen als dat nodig is… :)

Kan me ook niet herinneren dat ik bij deze shop een account heb aangemaakt, maargoed ik weet ook hoe het werkt met guest bestellingen: alles wordt alsnog opgeslagen in een soort account, alleen je hebt als klant het wachtwoord nooit ingesteld…
Als je beter had gelezen, dan had je gezien dat in de mail staat dat alle klanten dezelfde mail hebben gekregen, omdat ze niet kunnen zien welk gedeelte van de gegevens al dan niet zijn buitgemaakt. Ze kunnen zien dat het niet alles kan zijn en dat is het dan ook.
Vriendelijke reminder om je emailgegevens te salten. Ik heb de mail ook gehad...

Alle emails geadresseerd aan emailadres+odido gaan inmiddels ook gewoon naar spam.

Het lekken van telefoonnummers is wel ergerlijk, kan niet default onbekende nummers blokkeren want belastingdienst/artsen...
Nergens meer je echte telefoonnummer opgeven.... Behalve dat Odido die natuurlijk wel heeft :+
Ik kopiëer eigenlijk altijd het telefoonnummer van het bedrijf zelf, ik heb maar één keer gehad dat het niet werkte.
Het is ook een kwestie van tijd voordat het weer raak is bij de volgende...

Bedrijven echt keihard verantwoordelijk houden voor het opslaan van gegevens eh hoe dat opslagen is. Dit moet echt serieuzer genomen worden.

Als je die afleveringen van Zeeman Confronteert: Stalkers ziet, of mensen die je uit je omgeving kent die hiermee te maken hebben gehad, kan je wel raden wat voor heftige gevolgen er zijn voor sommige als hun gegevens op straat komen te liggen.

Om te kunnen reageren moet je ingelogd zijn